Dekoder JWT - Dekoduj JSON Web Tokens i sprawdź wygaśnięcie online

Wklej dowolny JSON Web Token, aby natychmiast zdekodować jego nagłówek i ładunek danych, zobaczyć podpis i sprawdzić, czy nie wygasł. Działa lokalnie — twoje tokeny nigdy nie opuszczają przeglądarki.

Zakodowany JWT

To narzędzie jedynie dekoduje token — nie weryfikuje podpisu względem klucza tajnego ani publicznego. Każdy z tokenem może odczytać jego ładunek, więc nigdy nie umieszczaj sekretów w JWT.

O JSON Web Tokens

JWT składa się z trzech segmentów kodowanych w Base64URL, oddzielonych kropkami: nagłówek, ładunek i sygnatura. Nagłówek opisuje algorytm podpisowy, ładunek przenosi roszczenia (takie jak sub, iat, exp), a podpis pozwala serwerowi zweryfikować, czy token nie został zmanipulowany. Dekodowanie nigdy nie wymaga tajemnicy.

Frequently Asked Questions

Wklej zakodowany JWT (długi eyJ... string) do pola wejściowego. Narzędzie dzieli je na dwie kropki, Base64URL dekoduje nagłówek i ładunek danych, pokazuje JSON dla każdego z nich oraz surowy segment sygnatury — wszystko to bez wysyłania żądań sieciowych.

usage

Nie. Dekoder analizuje tylko token — nie sprawdza podpisu względem klucza tajnego lub publicznego, ponieważ weryfikacja wymaga materiału klucza emitenta. Do weryfikacji produkcji używaj biblioteki JWT po stronie serwera; To narzędzie służy do inspekcji i debugowania.

technical

Otrzymujesz nagłówek (algorytm i identyfikator klucza), zgłoszenia payload (sub, iss, aud, iat, exp i wszelkie niestandardowe roszczenia) oraz surowy podpis. Standardowe zgłoszenia dotyczące znaczników czasu są formatowane jako daty czytelne dla człowieka, dzięki czemu można od razu zauważyć przestarzałe tokeny.

features

Jeśli ładunek zawiera standardowe zgłoszenie "exp", narzędzie porównuje go z aktualnym czasem i pokazuje albo "Ważne do" lub "Token expired at" z dokładnym znacznikiem czasu. Tokeny bez zgłoszenia do exp są zgłaszane jako nie wygasające.

features

Każdy, kto odczyta ładunek JWT, może go używać do momentu wygaśnięcia, więc tokeny produkcyjne należą do prywatnych narzędzi. Ten dekoder działa całkowicie w przeglądarce i nigdy nie przesyła tokena, ale bezpieczniejszą zasadą jest dekodowanie krótkotrwałych tokenów deweloperskich, kiedy tylko to możliwe.

privacy

JWT składa się z trzech segmentów kodowanych w Base64URL, oddzielonych kropkami: nagłówek (algorytm podpisowy), payload (roszczenia, którym emitent chce, aby weryfikator ufał) oraz podpis (MAC lub podpis cyfrowy nad nagłówkiem.payload). Dekodowanie nigdy nie wymaga klucza — potrzebuje tylko weryfikacja.

technical

Use Cases

Debuguj przepływy OAuth i OpenID Connect

Dekoduj tokeny dostępu i tokeny ID zwracane przez Auth0, Okta, Cognito i Azure AD w celu weryfikacji zakresu, odbiorców i emitentów podczas lokalnej integracji OAuth

technical

Sprawdź nagłówki autoryzacji w wywołaniach API

Wklej token nosiciela z nieudanych żądań API, aby potwierdzić, czy winny jest niewłaściwy tenant, rola lub termin wygaśnięcia, zanim otworzę zgłoszenie do zespołu backendowego

technical

Ważność wygaśnięcia tokena podczas tworzenia

Rozpoznaj wygasłe tokeny, które po cichu psują środowisko stażowania, czytając zgłoszenie o doświadczeniu — nie ma potrzeby kopiowania tokena do terminala ani pisania szybkiego skryptu

technical

Uprawnienia audytowe kodowane w roszczeniach tokenów

Weryfikuj niestandardowe deklaracje, takie jak role, tenanty i flagi funkcji, aby administratorzy mogli potwierdzić, czy token klienta przyznaje dokładnie taki dostęp zamierzony przez zespół licencyjny

business

Weryfikacja integracji jednorazowego logowania

Sprawdź tokeny SAML i OIDC produkowane przez integracje enterprise SSO, aby potwierdzić członkostwo w grupach i mapowania atrybutów przed wdrożeniem dla wszystkich pracowników

business

Teach Authentication opartego na tokenach

Użyj zdekodowanego nagłówka, panelu payload i podpisów, aby wyjaśnić, jak JWT są zorganizowane studentom bootcampów, młodszym inżynierom i uczestnikom warsztatów bezpieczeństwa

educational